重要API接口: 重点发现撞库,短信轰炸及其他逻辑漏洞
第一步:借助burpsuite抓包工具主动发现,检查基于返回包特征是否可以撞库
涉及资产:APP,网站,小程序,微信公众号,后台
涉及API接口:登录,注册,忘记密码,短信
第二步:借助ELK日志平台主动发现,可以大量发掘深层接口,例如未知推广页,筛选出1个月访问量超过100次的重要接口
登录接口path关键词:login,Login,signin,Signin,signIn,SignIn
注册接口path关键词:regist,Regist,signup,Signup
忘记密码接口path关键词:forget,Forget,password,Password,PassWord,Pwd,PWD,reset,Reset,retrieve,Retrieve
短信接口path关键词:send,Send,code,Code,SmS,SMS,Sms,sms,
后台接口关键词:同时满足以下两项的
1-path路径含有login,Login,signin,Signin,signIn,SignIn,
2-请求包含有"admin" OR 返回包含有关键词"后台","管理员","管理系统","管理平台"
例如:时间段,阈值根据实际情况设定,基于频率和总量两个维度监控重要接口接口,即使低频分布式攻击也可以被发现
单一IP,2分钟访问重要接口20次以上,邮件告警
单一IP,24h访问重要接口200次以上,邮件告警
单一接口,24h访问总量20000次以上,邮件告警
文章转载自xiaozhu佩奇学安全,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。
评论
相关阅读
2025年4月中国数据库流行度排行榜:OB高分复登顶,崖山稳驭撼十强
墨天轮编辑部
1893次阅读
2025-04-09 15:33:27
2025年3月国产数据库大事记
墨天轮编辑部
872次阅读
2025-04-03 15:21:16
2025年3月国产数据库中标情况一览:TDSQL大单622万、GaussDB大单581万……
通讯员
605次阅读
2025-04-10 15:35:48
征文大赛 |「码」上数据库—— KWDB 2025 创作者计划启动
KaiwuDB
497次阅读
2025-04-01 20:42:12
数据库,没有关税却有壁垒
多明戈教你玩狼人杀
488次阅读
2025-04-11 09:38:42
国产数据库需要扩大场景覆盖面才能在竞争中更有优势
白鳝的洞穴
466次阅读
2025-04-14 09:40:20
最近我为什么不写评论国产数据库的文章了
白鳝的洞穴
408次阅读
2025-04-07 09:44:54
天津市政府数据库框采结果公布!
通讯员
361次阅读
2025-04-10 12:32:35
【活动】分享你的压箱底干货文档,三篇解锁进阶奖励!
墨天轮编辑部
359次阅读
2025-04-17 17:02:24
优炫数据库成功入围新疆维吾尔自治区行政事业单位数据库2025年框架协议采购!
优炫软件
338次阅读
2025-04-18 10:01:22